CYBERMARESME
★ Guía pilar · Phishing e Ingeniería Social

Phishing: cómo detectarlo y proteger a tu equipo

El correo con faltas de ortografía y remitente sospechoso ya casi no existe. El phishing actual está escrito con IA, es personalizado y engaña incluso a gente con formación.

APAlessandro Panaro · CyberMaresme
10 ago 2026·8 min de lectura
Persona revisando el correo electrónico en el portátil con atención

Por qué el phishing sigue siendo el vector nº1

El phishing es la técnica de ataque más usada porque no explota una vulnerabilidad técnica, sino una humana: la confianza y la prisa. Un solo clic de un empleado puede dar acceso a toda la red de la empresa, sin necesidad de que el atacante rompa ningún sistema de seguridad técnico. Es, con diferencia, la puerta de entrada más habitual del ransomware — ver qué es el ransomware.

Señales que aún delatan un intento de phishing

  • Urgencia artificial: "actúa en las próximas 2 horas o se bloqueará tu cuenta" — es la palanca psicológica más usada.
  • El dominio del remitente no coincide exactamente con el oficial (una letra cambiada, un dominio distinto al habitual).
  • Petición inusual fuera del canal habitual: un "proveedor" que de repente pide cambiar su cuenta bancaria por email.
  • Enlaces que, al pasar el ratón por encima, apuntan a un dominio distinto del que aparenta el texto visible.
  • Solicitud de credenciales o pagos que normalmente nunca se piden por ese canal.

El phishing dirigido: cuando ya no es genérico

El "spear phishing" y el fraude del CEO usan información real sobre tu empresa (nombres de directivos, proveedores reales, lenguaje corporativo) para parecer legítimos. Es una evolución mucho más peligrosa que el spam genérico — la analizamos en detalle en fraude del CEO: la estafa que cuesta más cara a las empresas.

Regla práctica que funciona mejor que cualquier detector técnico: ante cualquier petición de pago, cambio de datos bancarios o credenciales por email, verifica siempre por un segundo canal (llamada telefónica al número conocido, no al que aparece en el correo) antes de actuar.

Formación realista, no una charla de una hora al año

La formación anti-phishing más efectiva no es una charla puntual, sino simulacros periódicos: envíos de phishing simulado y controlado al equipo, con feedback inmediato de qué señales se pasaron por alto. Es la única forma de que la detección se convierta en un hábito real y no en una teoría olvidada a los tres meses.

Medidas técnicas que reducen el phishing que llega a la bandeja

Configurar correctamente los protocolos de autenticación de correo (SPF, DKIM, DMARC) en tu dominio reduce drásticamente la suplantación de tu propia marca y filtra buena parte del phishing entrante — lo explicamos en SPF, DKIM y DMARC explicados.

¿Tu equipo sabría distinguir un phishing bien hecho?

Simulacro de phishing gratuito para tu empresa: mide el nivel real de tu equipo sin coste.

Pedir simulacro gratuito

El primer paso no cuesta nada

Diagnóstico de exposición gratuito y sin compromiso — respuesta en menos de 24h.

Empezar diagnóstico gratuito